Política de Protección de Datos y Privacidad

XENIOS · xenios.host · Última actualización: 14 de julio de 2026

English summary

  • XENIOS (xenios.host) is a property-management platform used by lodging operators in Colombia. Each operator is the data controller for their guests' data; XENIOS processes that data on the operator's behalf.
  • We process guest registration data (name, ID document and its image for verification, contact details, digital signature), reservation and payment-status data, and messages sent to the property's WhatsApp, Instagram or Facebook Messenger accounts — including sender IDs and profile names received through Meta's official APIs.
  • Purposes: managing the reservation and lodging contract, digital check-in, access codes, guest communication (human or AI-assisted replies), electronic invoicing, and reports required by Colombian law (tourism and immigration authorities).
  • We never sell personal data and we don't use Meta messaging data for advertising. Data is shared only with the service providers needed to operate the platform and with authorities when the law requires it.
  • Data deletion: email soporte@xenios.host with the subject "Data deletion" (see the data-deletion instructions below). Guests may also ask the property they booked with. EU guests have the equivalent GDPR rights (access, rectification, erasure, objection).

1. Quiénes somos y alcance de esta política

XENIOS (xenios.host y app.xenios.host) es una plataforma de software para la gestión de alojamientos turísticos en Colombia: reservas, registro digital de huéspedes, comunicación, cobros, facturación y reportes regulatorios. Esta es la Política de Protección de Datos a la que se refieren el consentimiento del formulario de registro de huéspedes y la cláusula de Tratamiento de Datos Personales (Hábeas Data) del contrato de hospedaje digital.

Según el tipo de dato, actuamos en dos roles distintos:

  • Datos de los operadores de alojamiento (los negocios que usan XENIOS y sus equipos): XENIOS es el responsable del tratamiento.
  • Datos de los huéspedes: el operador del alojamiento con el que reservaste es el responsable del tratamiento, y XENIOS actúa como encargado, procesando los datos por cuenta del operador para prestarle el servicio.

2. Qué datos tratamos

De los operadores (clientes de la plataforma): datos de identificación y contacto, credenciales de acceso (protegidas con hash), información del plan y de los pagos de la suscripción (procesados por Wompi; guardamos referencias tokenizadas y los últimos dígitos de la tarjeta, nunca el número completo) y las credenciales de sus integraciones, cifradas.

De los huéspedes (por cuenta del operador): nombres y apellidos, tipo y número de documento y las imágenes del documento aportadas para verificación de identidad, fecha de nacimiento, nacionalidad, género, lugar de procedencia y destino, correo y teléfono, firma digital de aceptación y del contrato de hospedaje, datos de la reserva (alojamiento, fechas, valores, estado de pago) y la información que el huésped decida suministrar (motivo de viaje, intereses).

De la mensajería del alojamiento: cuando escribes al WhatsApp, Instagram o Facebook Messenger de un alojamiento, tratamos el contenido de los mensajes y sus adjuntos (incluidas notas de voz y su transcripción automática), los identificadores técnicos del remitente (número de WhatsApp o ID de usuario de Instagram/Messenger), el nombre de perfil y las fechas y horas de los mensajes.

De los pagos de huéspedes: los procesa la pasarela Wompi; recibimos el estado y la referencia de la transacción, no los datos completos del medio de pago.

Datos técnicos: registros de acceso y auditoría necesarios para la seguridad, el diagnóstico y la trazabilidad de la plataforma.

3. Para qué usamos los datos

Igual que lo establece el contrato de hospedaje, los datos personales se utilizan exclusivamente para la gestión de la reserva y del contrato, el cumplimiento de obligaciones legales y la mejora del servicio. En concreto:

  • Registro digital de huéspedes y verificación de identidad (incluida la lectura automática del documento).
  • Gestión de la estadía: códigos de acceso, portal del huésped, servicios adicionales, check-out.
  • Comunicación operativa por correo, WhatsApp, Instagram o Messenger, incluida la atención con un asistente automatizado de reservas (disponibilidad, tarifas y enlaces de pago) con supervisión y relevo humano.
  • Cobros autorizados por el huésped y facturación electrónica ante la DIAN.
  • Reportes obligatorios a autoridades de turismo y migración (TRA y SIRE).
  • Métricas agregadas y mejora del servicio.

4. Marco normativo y base legal

Tratamos los datos conforme a la Ley 1581 de 2012 (Hábeas Data) y el Decreto 1377 de 2013 de Colombia, con base en: (a) el consentimiento previo, expreso e informado que otorgas en la pantalla de Consentimiento del formulario de registro; (b) la ejecución del contrato de hospedaje; y (c) las obligaciones legales del sector turístico y migratorio, entre ellas la Ley 300 de 1996, la Ley 2068 de 2020, el Decreto 1074 de 2015, la Ley 679 de 2001 y las normas de facturación electrónica de la DIAN.

Para huéspedes de la Unión Europea, reconocemos los derechos equivalentes del RGPD/GDPR: acceso, rectificación, supresión, limitación, portabilidad y oposición.

5. Datos recibidos de las plataformas de Meta (WhatsApp, Instagram, Messenger)

Cuando un huésped escribe a los canales del alojamiento, recibimos a través de las API oficiales de Meta el contenido del mensaje y sus adjuntos, los identificadores del remitente y el nombre de perfil. Usamos esos datos exclusivamente para: mostrar la conversación al operador en la bandeja de XENIOS, responder (de forma manual o con el asistente automatizado) y gestionar las reservas o solicitudes del huésped.

  • No usamos los datos de mensajería para publicidad ni los vendemos.
  • No los combinamos con otras fuentes para perfilamiento ajeno al servicio.
  • Respondemos dentro de las ventanas de mensajería que cada canal permite.
  • Tratamos estos datos conforme a los Términos de la Plataforma de Meta y a las políticas para desarrolladores aplicables.

6. Con quién compartimos datos

Nunca vendemos ni cedemos tus datos a terceros para fines comerciales de esos terceros, salvo obligación legal. Compartimos datos únicamente con:

  • Proveedores que necesitamos para operar (actúan por cuenta nuestra o del operador): el sistema de propiedades del operador (Stays.net), Meta (WhatsApp, Instagram, Messenger), Wompi (pagos), Siigo (facturación electrónica ante la DIAN), TTLock/Sciener (códigos de acceso), Resend (correo transaccional), Google (geocodificación, rutas y procesamiento con inteligencia artificial para verificación de documentos y asistencia de mensajes, bajo los acuerdos de tratamiento de datos de dichos servicios) y nuestra infraestructura de nube (Vercel, Railway, MongoDB Atlas, Cloudflare).
  • Autoridades, por obligación legal: Ministerio de Comercio, Industria y Turismo (Tarjeta de Registro de Alojamiento — TRA), Migración Colombia (SIRE) y DIAN (facturación electrónica).

7. Solicitudes de autoridades públicas

Los reportes descritos arriba (TRA, SIRE y DIAN) son envíos periódicos que la ley nos obliga a presentar. Distinto de eso, una autoridad puede requerirnos los datos de una persona determinada. Cuando eso ocurre aplicamos este procedimiento, antes de entregar dato alguno:

  • Revisión de legalidad. Verificamos que la solicitud provenga de autoridad competente, invoque un fundamento legal expreso y delimite su alcance. No atendemos requerimientos verbales, informales ni recibidos por canales no oficiales.
  • Mínima información necesaria. Entregamos únicamente los datos expresamente requeridos y por el período indicado. Nunca entregamos bases completas, historiales íntegros de conversaciones ni datos de terceros ajenos al requerimiento.
  • Impugnación. Si consideramos que una solicitud carece de fundamento, excede la competencia de quien la emite o es desproporcionada, buscamos asesoría jurídica y la objetamos o impugnamos por los medios que la ley disponga.
  • Registro. Documentamos cada solicitud recibida: autoridad solicitante, fecha, fundamento invocado, datos requeridos, nuestra respuesta y el razonamiento jurídico que la sustenta.
  • Aviso al titular. Cuando la ley lo permite y el requerimiento no está sujeto a reserva, informamos a la persona afectada.

Si la solicitud recae sobre datos de huéspedes —cuyo responsable es el operador del alojamiento— se lo notificamos para que ejerza su posición como responsable, salvo que la reserva legal del requerimiento lo impida.

8. Cuánto tiempo conservamos los datos

Conservamos los datos mientras la cuenta del operador esté activa o la reserva y sus obligaciones sigan vigentes, y por los términos que exigen las normas contables, fiscales, turísticas y migratorias colombianas. Vencidos esos plazos, los datos se eliminan o se anonimizan. Las imágenes de documentos y los mensajes se conservan solo mientras sean necesarios para las finalidades descritas.

9. Seguridad

Aplicamos medidas técnicas y organizativas razonables: cifrado en tránsito (TLS), cifrado en reposo de credenciales y datos sensibles de integración, control de acceso por roles, separación de datos por cuenta (multi-tenant), almacenamiento privado de archivos y registros de auditoría.

10. Tus derechos (Hábeas Data)

Como titular puedes conocer, actualizar, rectificar y suprimir tus datos, revocar la autorización otorgada y solicitar prueba de ella. Cómo ejercerlos:

  • Huéspedes: ante el operador del alojamiento con el que reservaste (el responsable del tratamiento, como lo indica tu contrato de hospedaje) o escribiéndonos a soporte@xenios.host — canalizamos la solicitud con el operador.
  • Operadores y sus equipos: directamente a soporte@xenios.host.

Atendemos consultas en máximo diez (10) días hábiles y reclamos en máximo quince (15) días hábiles, conforme a la Ley 1581 de 2012. También puedes presentar quejas ante la Superintendencia de Industria y Comercio (SIC).

11. Eliminación de datos (instrucciones)

Para solicitar la eliminación de tus datos personales:

  1. Envía un correo a soporte@xenios.host con el asunto "Eliminación de datos", desde la dirección asociada a tu cuenta o la que usaste en tu reserva.
  2. Indica tu nombre y qué deseas eliminar: tu cuenta, los datos de una reserva, o tus conversaciones de WhatsApp, Instagram o Messenger. Si nos contactaste por Instagram o Messenger, incluye el nombre de usuario con el que escribiste, para ubicar tus conversaciones.
  3. Si eres huésped, también puedes pedir la eliminación directamente al alojamiento con el que reservaste.
  4. Confirmaremos la eliminación dentro de los quince (15) días hábiles siguientes.

Excepción: los datos que la ley nos obliga a conservar (por ejemplo, facturas electrónicas emitidas ante la DIAN, reportes TRA/SIRE ya radicados y registros contables) se mantienen por el término legal correspondiente y se eliminan al vencer.

12. Menores de edad

Tratamos datos de menores únicamente dentro del registro de una reserva, suministrados y autorizados por su representante legal o el adulto responsable de la reserva, y solo para las finalidades propias del hospedaje y los reportes que exige la ley colombiana, incluida la Ley 679 de 2001.

13. Cambios a esta política

Publicaremos aquí cualquier actualización, con su nueva fecha de vigencia. Los cambios sustanciales se informarán por los canales de la plataforma.

14. Contacto

XENIOS · xenios.host · soporte@xenios.host